{"id":4264,"date":"2018-02-14T10:32:43","date_gmt":"2018-02-14T09:32:43","guid":{"rendered":"https:\/\/www.itkommando.hu\/site\/?page_id=4264"},"modified":"2021-07-15T08:54:40","modified_gmt":"2021-07-15T07:54:40","slug":"egy-router-tobb-vpn-el","status":"publish","type":"page","link":"https:\/\/www.itkommando.hu\/site\/leirasok\/egy-router-tobb-vpn-el\/","title":{"rendered":"Egy router t\u00f6bb VPN-el"},"content":{"rendered":"<p>A router biztos\u00edtja az otthoni\/kisirodai h\u00e1l\u00f3zatunk sz\u00e1m\u00e1ra a kapcsolatot a k\u00fclvil\u00e1g fel\u00e9, valamint egyben biztos\u00edtja az els\u0151 v\u00e9delmi vonalat is.<\/p>\n<p>Ez a k\u00e9t, r\u00e9szben egym\u00e1snak ellentmond\u00f3 feladat a routerekbe be\u00e9p\u00edtett korl\u00e1tozott sz\u00e1m\u00edt\u00e1si teljes\u00edtm\u00e9nnyel, az eszk\u00f6z felprogramoz\u00e1s\u00e1t a kompromisszumok m\u0171v\u00e9szet\u00e9v\u00e9 teszi. Ebben a cikksorozatban egy konkr\u00e9t (b\u00e1r anonimiz\u00e1lt) p\u00e9lda keret\u00e9ben bemutatjuk a szempontokat \u00e9s a lehet\u0151s\u00e9geket.<\/p>\n<p>A bemutat\u00e1shoz nem a router saj\u00e1t kezel\u0151fel\u00fclet\u00e9t haszn\u00e1ljuk, hanem az LEDE nev\u0171t. (Ez a projekt az\u00f3ta visszat\u00e9rt az OpenWRT keret\u00e9be.) Erre k\u00e9t okunk is van:<\/p>\n<ul>\n<li>Az adatforgalom szab\u00e1lyoz\u00e1s\u00e1ba t\u00f6bb belesz\u00f3l\u00e1st enged<\/li>\n<li>A ruterre Tomi ezt m\u00e1r kor\u00e1bban telep\u00edtette<\/li>\n<\/ul>\n<p>Az\u00e9rt ezt az esetet v\u00e1lasztottuk bemutat\u00e1sra, mert a feladat nagyon hasonl\u00edt egy kisirodai h\u00e1l\u00f3zatn\u00e1l felmer\u00fcl\u0151 ig\u00e9nyekre.<\/p>\n<h3>A feladat<\/h3>\n<p>Egy sz\u00e9p napon bes\u00e9t\u00e1lt Tomi <sup><a href=\"#footnote_1_4264\" id=\"identifier_1_4264\" class=\"footnote-link footnote-identifier-link\" title=\"A n&eacute;v fikt&iacute;v. Nem j&aacute;rult hozz&aacute; a neve k&ouml;zl&eacute;s&eacute;hez\">1<\/a><\/sup>, a t\u00e1sk\u00e1j\u00e1ban egy routerrel, \u00e9s elkezdte magyar\u00e1zni, hogy mit szeretne.<\/p>\n<ul>\n<li>A koll\u00e9giumi h\u00e1l\u00f3zatot el\u00e9rni a sulib\u00f3l \u00e9s \u00fatk\u00f6zben<\/li>\n<li>Az itthoni h\u00e1l\u00f3zatot el\u00e9rni a koll\u00e9giumi eszk\u00f6z\u00f6kkel<\/li>\n<li>Esetleg egy nyomtat\u00f3t megosztani (ha m\u00e1r van USB port a routeren)<\/li>\n<\/ul>\n<p>A nyomtat\u00f3ra m\u00e1r kor\u00e1bban telep\u00edtette a LEDE routerekre val\u00f3 oper\u00e1ci\u00f3s rendszert <sup><a href=\"#footnote_2_4264\" id=\"identifier_2_4264\" class=\"footnote-link footnote-identifier-link\" title=\"AZ LEDE &eacute;s az OpenWRT projekt az&oacute;ta &uacute;jra egyes&uuml;lt\">2<\/a><\/sup><\/p>\n<p>V\u00e9g\u00fcl ez a rajz k\u00e9sz\u00fclt:<\/p>\n<p><a href=\"https:\/\/www.itkommando.hu\/site\/wp-content\/uploads\/VPN-h\u00e1l\u00f3zat.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-4267 aligncenter\" src=\"https:\/\/www.itkommando.hu\/site\/wp-content\/uploads\/VPN-h\u00e1l\u00f3zat-300x244.jpg\" alt=\"\" width=\"300\" height=\"244\" srcset=\"https:\/\/www.itkommando.hu\/site\/wp-content\/uploads\/VPN-h\u00e1l\u00f3zat-300x244.jpg 300w, https:\/\/www.itkommando.hu\/site\/wp-content\/uploads\/VPN-h\u00e1l\u00f3zat-425x346.jpg 425w, https:\/\/www.itkommando.hu\/site\/wp-content\/uploads\/VPN-h\u00e1l\u00f3zat.jpg 500w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>A feladat megold\u00e1sa valamilyen <a href=\"https:\/\/www.itkommando.hu\/site\/a-vpn-rol\/\">VPN<\/a> szolg\u00e1ltat\u00e1s haszn\u00e1lat\u00e1val c\u00e9lszer\u0171. Az egyszer\u0171s\u00e9g kedv\u00e9\u00e9rt a rajz elk\u00e9sz\u00fclte ut\u00e1n kider\u00fclt, hogy Tomi laptopja ugyan Linuxos, de a lak\u00f3t\u00e1rsa Windowst haszn\u00e1l. Tomi az <a href=\"https:\/\/openvpn.net\/index.php\/open-source\/345-openvpn-project.html\" target=\"_blank\" rel=\"noopener\">OpenVPN<\/a>-hez a lak\u00f3t\u00e1rsa a (Windowsba gy\u00e1rilag be\u00e9p\u00edtett) <a href=\"https:\/\/en.wikipedia.org\/wiki\/Point-to-Point_Tunneling_Protocol\" target=\"_blank\" rel=\"noopener\">PPtP<\/a> protokollhoz ragaszkodik. Pr\u00f3b\u00e1ltunk \u00e9rvelni, hogy a PPtP protokoll m\u00e1r t\u00f6bbsz\u00f6r kompromitt\u00e1l\u00f3dott, ez\u00e9rt a Windows alatt is haszn\u00e1ljunk OpenVPN-t. Ebb\u0151l egy \u00e9rdekes eszmefuttat\u00e1s lett (amelynek r\u00e9szletei nem tartoznak-e cikk keretei k\u00f6z\u00e9), hogy egyes er\u0151s biztons\u00e1gi protokolloknak a titkosszolg\u00e1latok nem keltik-e rossz h\u00edr\u00e9t, pont az\u00e9rt, hogy gyeng\u00e9bbet haszn\u00e1ljunk helyette? Nem \u00e9rezt\u00fck magunkat felhatalmazva, hogy egy ilyen t\u00e9m\u00e1ban \u00e1ll\u00e1st foglaljunk. Elint\u00e9zt\u00fck annyival, hogy ez m\u00e1r a <a href=\"http:\/\/konteo.blogrepublik.eu\/\" target=\"_blank\" rel=\"noopener\">konteok<\/a> t\u00e9mak\u00f6r\u00e9be tartozik.<\/p>\n<p>Ism\u00e9t eszmefuttat\u00e1s: Ha m\u00e1r a PPtP fent van, akkor mi\u00e9rt nem haszn\u00e1ljuk azt? A Linux is, a Windows is t\u00e1mogatja, egy szolg\u00e1ltat\u00e1ssal oldjuk meg a feladatot. Megint a makacss\u00e1gba akadtunk bele: Ha a Linuxra fel lehet tenni az OpenVPN-t, ki k\u00e9ne haszn\u00e1lni&#8230; Ezzel nem \u00e9rtett\u00fcnk egyet, mert \u00edgy egy feladatra k\u00e9t szolg\u00e1ltat\u00e1st haszn\u00e1lunk, ami nehez\u00edti az adminisztr\u00e1ci\u00f3t, feleslegesen terheli az am\u00fagy is kis teljes\u00edtm\u00e9ny\u0171 routert, valamit egy esetleges t\u00e1mad\u00e1ssal szemben is nagyobb fel\u00fcletet ny\u00fajt (mindk\u00e9t szolg\u00e1ltat\u00e1st t\u00e1madhatj\u00e1k). Ezt jelezt\u00fck Tominak, aki annyit mondott, nem baj.<\/p>\n<h3>Elk\u00e9sz\u00edtett\u00fck az akci\u00f3tervet<\/h3>\n<p>A feladatot megvizsg\u00e1lva arra jutottunk, hogy ez m\u00e1r \u00f6sszetetts\u00e9g\u00e9ben egy komoly v\u00e1llalati h\u00e1l\u00f3zat (az\u00e9rt az egyes &#8222;telephelyeken&#8221; a h\u00e1l\u00f3zat nem v\u00e1llalati szint\u0171), ehhez nem biztos, hogy elegend\u0151 teljes\u00edtm\u00e9ny\u0171 ez a router, de hobby projektk\u00e9nt meg lehet pr\u00f3b\u00e1lni. A v\u00e1llalati h\u00e1l\u00f3zathoz hasonl\u00f3an egy koll\u00e9giumi szob\u00e1ban is felt\u00e9telezni kell, hogy nem mindenki \u00e1ll a h\u00e1l\u00f3zathoz loj\u00e1lisan.<\/p>\n<p>A routerre a k\u00f6vetkez\u0151 szolg\u00e1ltat\u00e1sok ker\u00fclnek telep\u00edt\u00e9sre:<\/p>\n<ul>\n<li>OpenVPN kliens az &#8222;otthoni&#8221; h\u00e1l\u00f3zathoz val\u00f3 csatlakoz\u00e1shoz<\/li>\n<li>OpenVPN szerver a Linux munka\u00e1llom\u00e1sok r\u00e9sz\u00e9re<\/li>\n<li>PPtP szerver a Windows sz\u00e1m\u00edt\u00f3g\u00e9pek kezel\u00e9s\u00e9re<\/li>\n<li>Dyndns kliens, hogy a dinamikus IP ellen\u00e9re el\u00e9rhet\u0151 legyen a router az Internet fel\u0151l<\/li>\n<li>LPD vagy hasonl\u00f3 telep\u00edt\u00e9se a nyomtat\u00e1shoz<\/li>\n<\/ul>\n<p>Az OpenVPN kulcsok gener\u00e1l\u00e1s\u00e1val m\u00e1r nem kell foglalkoznunk azt m\u00e1r Tomi legener\u00e1lta.<\/p>\n<p>Amikor megn\u00e9zt\u00fck, akkor \u00fajra gener\u00e1ltuk, mert 1024 bites kulcshosszt v\u00e1lasztott (ez az OpenVPN alap\u00e9rtelmezett be\u00e1ll\u00edt\u00e1sa). A szakmailag elfogadott <a href=\"https:\/\/hu.wikipedia.org\/wiki\/RSA-elj%C3%A1r%C3%A1s\">RSA<\/a> kulcshossz a cikk \u00edr\u00e1s\u00e1nak id\u0151pontj\u00e1ban a 2048 bites, ez\u00e9rt a 4096 bites kulcshosszt v\u00e1lasztottuk, hogy amennyiben valami nem v\u00e1rt esem\u00e9ny miatt a 2048 bites kulcsok kompromitt\u00e1l\u00f3dnak (az ilyen esem\u00e9nyek az\u00e9rt rendszeresen t\u00f6rt\u00e9nnek), legyen id\u0151nk a rendszert \u00e1tparam\u00e9terezni. (Ha a router nem tudja kell\u0151 g\u00f6rd\u00fcl\u00e9kenys\u00e9ggel kezelni, m\u00e9g v\u00e1laszthatunk r\u00f6videbb kulcsot.)<\/p>\n<p>A cikksorozatban l\u00e9p\u00e9sr\u0151l l\u00e9p\u00e9sre bemutatjuk, hogyan \u00e9p\u00edtett\u00fck fel a routert, milyen v\u00e9delmi int\u00e9zked\u00e9seket tett\u00fcnk, mik a fejl\u0151d\u00e9s ir\u00e1nyai. Ki fog der\u00fclni, hogy egy egyszer\u0171 routert is v\u00e9deni kell (a kezel\u0151 fel\u00fcletet mindenk\u00e9ppen), valamint megmutatjuk, hogy a router sokkal t\u00f6bb ann\u00e1l, hogy \u201einternetet csin\u00e1l a sz\u00e1m\u00edt\u00f3g\u00e9pre&#8221;.<\/p>\n<p>K\u00f6sz\u00f6net Tominak, hogy a router n\u00e1lunk maradhatott, am\u00edg a cikkek elk\u00e9sz\u00fcltek.<\/p>\n<h3>Kapcsol\u00f3d\u00f3 cikkek<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.itkommando.hu\/site\/egy-router-tobb-vpn-el-2-resz\/\">Egy router t\u00f6bb VPN-el 2. r\u00e9sz<\/a><\/li>\n<li><a href=\"https:\/\/www.itkommando.hu\/site\/leirasok\/mindent-bele-router\/\">Mindent bele router<\/a> (Itt nem bizonyult haszn\u00e1lhat\u00f3nak az OpenWRT)<\/li>\n<li><a href=\"https:\/\/www.itkommando.hu\/site\/leirasok\/a-pi-termekcsalad\/mindent-bele-router-2-resz\/\">Mindent bele router2<\/a><\/li>\n<li><a href=\"https:\/\/www.itkommando.hu\/site\/leirasok\/a-pi-termekcsalad\/mindent-bele-router-tapasztalatai\/\">A Mindent bele router tapasztalatai<\/a><\/li>\n<li><a href=\"https:\/\/www.itkommando.hu\/site\/leirasok\/egy-router-tobb-vpn-el\/az-openvpn\/\">Az OpenVpn<\/a><\/li>\n<\/ul>\n<ol class=\"footnotes\"><li id=\"footnote_1_4264\" class=\"footnote\">A n\u00e9v fikt\u00edv. Nem j\u00e1rult hozz\u00e1 a neve k\u00f6zl\u00e9s\u00e9hez<span class=\"footnote-back-link-wrapper\">[<a href=\"#identifier_1_4264\" class=\"footnote-link footnote-back-link\">&#8617;<\/a>]<\/span><\/li><li id=\"footnote_2_4264\" class=\"footnote\">AZ LEDE \u00e9s az OpenWRT projekt az\u00f3ta \u00fajra egyes\u00fclt<span class=\"footnote-back-link-wrapper\">[<a href=\"#identifier_2_4264\" class=\"footnote-link footnote-back-link\">&#8617;<\/a>]<\/span><\/li><\/ol>","protected":false},"excerpt":{"rendered":"<p>A router biztos\u00edtja az otthoni\/kisirodai h\u00e1l\u00f3zatunk sz\u00e1m\u00e1ra a kapcsolatot a k\u00fclvil\u00e1g fel\u00e9, valamint egyben biztos\u00edtja az els\u0151 v\u00e9delmi vonalat is. Ez a k\u00e9t, r\u00e9szben egym\u00e1snak ellentmond\u00f3 feladat a routerekbe be\u00e9p\u00edtett&hellip;<a href=\"https:\/\/www.itkommando.hu\/site\/leirasok\/egy-router-tobb-vpn-el\/\" class=\"more-link\"><span class=\"more-button\">Tov\u00e1bb a r\u00e9szletekre<span class=\"screen-reader-text\">Egy router t\u00f6bb VPN-el<\/span><\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":4267,"parent":2921,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"categories":[14,89,12,90,13,16],"tags":[],"class_list":["post-4264","page","type-page","status-publish","has-post-thumbnail","hentry","category-biztonsag","category-felhasznaloknak","category-hardver","category-kockaknak","category-szoftver","category-tanacsok"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/pages\/4264","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/comments?post=4264"}],"version-history":[{"count":29,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/pages\/4264\/revisions"}],"predecessor-version":[{"id":5554,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/pages\/4264\/revisions\/5554"}],"up":[{"embeddable":true,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/pages\/2921"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/media\/4267"}],"wp:attachment":[{"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/media?parent=4264"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/categories?post=4264"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itkommando.hu\/site\/wp-json\/wp\/v2\/tags?post=4264"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}